КИБЕРБЕЗОПАСНОСТЬ

«Солар» предложил кибермандат для автоматического ответа на атаки

9 октября «Солар» представил подход к кибермандату: он задает, какие узлы можно изолировать без ручного согласования.

✍️ Редакция iTech News | 10.10.2026 | ⏱ 3 мин | Источник: CNews
🔒

ГК «Солар» предложила заранее выдавать инфраструктуре право на автоматический ответ на инциденты — но не одинаковое для всех систем. Кибермандат Солара определяет, где защита может самостоятельно изолировать хост или локализовать атаку, а где любое действие должно пройти через человека. Для российских IT-команд это попытка решить старую дилемму SOC: реагировать быстро или не положить вместе с атакой критичный бизнес-процесс.

О подходе 9 октября на форуме «Цифровые решения» в Москве рассказал директор департамента архитектуры стратегических проектов ГК «Солар» Антон Ефимов, сообщает CNews. По его словам, критерии кибермандата применяют к системам, хостам и сетевым узлам. На их основе компания заранее фиксирует допустимый уровень автоматизации: от полной изоляции без участия оператора до полуавтоматического сценария или обязательной ручной проверки.

Выглядит это приземленнее, чем очередное обещание «автономной безопасности». Система обнаружения может с высокой вероятностью увидеть вредоносную активность, но ее реакция почти всегда затрагивает работу компании. Отключить скомпрометированный сервер, ограничить сетевую связность или заблокировать учетную запись — технически несложно. Сложнее понять, не остановит ли это платежи, производство, логистику, клиентский сервис или внутреннюю разработку в самый неподходящий момент.

Именно поэтому вопрос автоматизации нельзя свести к настройке правил в SIEM, SOAR или EDR. До включения сценария нужны владельцы сервисов, понятная карта зависимостей и договоренность о том, какой ущерб приемлем при инциденте. Иначе служба безопасности получает формальное право на быструю реакцию, а бизнес — неожиданную недоступность системы, которая вчера считалась критичной.

Ефимов описал постепенную схему внедрения. Сначала автоматические действия проверяют на сегментах, кратковременная недоступность которых не нанесет заметного ущерба. Такой пилот дает возможность проверить не только точность детектов, но и последствия реакции: действительно ли изоляция отрезает атакующего, как быстро восстанавливается сервис, кому приходит уведомление и есть ли у команды понятный путь отката. После этого практику можно переносить на более важные участки инфраструктуры.

Для разработчиков и платформенных команд здесь есть вполне конкретная работа. Без актуального учета активов и зависимостей мандат останется таблицей с оптимистичными предположениями. Нужно отделить среды разработки и тестирования от продуктивных систем, определить владельцев сервисов, описать аварийные процедуры и поддерживать их после изменений в архитектуре. Особенно это заметно в компаниях с микросервисами: изоляция одного узла может затронуть не один продукт, а цепочку зависимых компонентов.

Отдельная проблема — коммуникация после инцидента. По словам Ефимова, бизнесу важно быстро объяснить, что произошло и какие действия требуются от него дальше; окно для этого он оценил максимум в одну-две недели. Если не разобрать последствия вовремя, команда переключится на другие задачи, а решение об автоматизации останется без поддержки тех, чьи процессы оно может затронуть. В такой ситуации даже удачный технический пилот легко превращается в разовый эксперимент.

Кибермандат Солара также меняет роль специалистов по безопасности. Их задача не только строить детекты и разбирать алерты, но и участвовать в управлении операционным риском вместе с владельцами продуктов, инфраструктурой и руководителями направлений. Для бизнеса это означает необходимость заранее решить неприятный вопрос: какие сервисы допустимо временно отключить ради сдерживания атаки, а какие должны оставаться доступными даже при повышенном риске.

Запрос на такие правила будет расти вместе с цифровизацией и расширением защищаемого периметра. Поток событий и число систем уже давно превышают возможности команд, которые хотят вручную подтверждать каждое защитное действие. Но автономность в безопасности работает только в пределах заранее согласованных границ. Следующий практический вопрос для рынка — смогут ли компании поддерживать эти границы в актуальном состоянии так же дисциплинированно, как развивают собственную инфраструктуру.

Поделиться: Telegram X LinkedIn